X.500

X.500 هي سلسلة من معايير شبكات الحاسوب التي تغطي خدمات الدليل الإلكتروني . طُوّرت هذه السلسلة من قِبل قطاع تقييس الاتصالات التابع للاتحاد الدولي للاتصالات (ITU-T)، وحصلت على الموافقة الأولى عام 1988. [ 1 ] صُممت خدمات الدليل لدعم متطلبات تبادل البريد الإلكتروني والبحث عن الأسماء وفقًا لمعيار X.400 . وقد تعاونت المنظمة الدولية للتوحيد القياسي (ISO) واللجنة الكهروتقنية الدولية (IEC) في تطوير هذه المعايير، ودمجتاها في مجموعة بروتوكولات الربط البيني للأنظمة المفتوحة ( OPS). ويُعدّ ISO/IEC 9594 المعرّف المقابل لها في ISO/IEC.

بروتوكولات X.500

تتضمن البروتوكولات المحددة بواسطة X.500 ما يلي:

اسم البروتوكولوصفتحديد المواصفات*
بروتوكول الوصول إلى الدليل (DAP)"يحدد تبادل الطلبات والنتائج بين DUA و DSA."

هكذا يتفاعل العميل مع نظام الدليل.

توصية الاتحاد الدولي للاتصالات X.511
بروتوكول نظام الدليل (DSP)"يحدد تبادل الطلبات والنتائج بين اثنين من وكلاء خدمات البيانات."

هكذا يتفاعل خادمان للدليل مع بعضهما البعض.

توصية الاتحاد الدولي للاتصالات X.518
بروتوكول تظليل معلومات الدليل (DISP)"يحدد هذا المصطلح تبادل معلومات النسخ المتماثل بين اثنين من وكلاء خدمات البيانات الذين أبرموا اتفاقيات مراقبة."

هكذا تقوم خوادم الدليل بنسخ المعلومات.

توصية الاتحاد الدولي للاتصالات X.525
بروتوكول إدارة روابط التشغيل للدليل (DOP)"يحدد هذا المصطلح تبادل المعلومات الإدارية بين جهتين من جهات خدمات البيانات لإدارة الروابط التشغيلية بينهما."

هكذا تدير الدلائل الاتفاقيات، مثل تلك المتعلقة بالنسخ المتماثل، فيما بينها.

توصية الاتحاد الدولي للاتصالات X.501
بروتوكول اشتراك هيئة إصدار الشهادات (CASP)توصية الاتحاد الدولي للاتصالات X.509
بروتوكول إدارة التحقق من صحة التفويض (AVMP)توصية الاتحاد الدولي للاتصالات X.509
بروتوكول وسيط الثقة (TBP)توصية الاتحاد الدولي للاتصالات X.510

تُعرَّف هذه البروتوكولات عادةً بشكل مجزأ عبر مواصفات متعددة ووحدات ASN.1 . يشير عمود "المواصفات المُحدِّدة" أعلاه (بشكل شخصي) إلى أي مواصفات تُسهم بشكل أكثر تحديدًا في البروتوكول.

نظراً لأن هذه البروتوكولات تستخدم حزمة بروتوكولات الشبكات OSI ، فقد طُوِّرت عدة بدائل لبروتوكول DAP لتمكين عملاء الإنترنت من الوصول إلى دليل X.500 باستخدام حزمة بروتوكولات الشبكات TCP/IP . يُعدّ بروتوكول الوصول إلى الدليل الخفيف ( LDAP ) أشهر هذه البدائل . ورغم أن بروتوكول DAP وبروتوكولات X.500 الأخرى باتت تستخدم حزمة بروتوكولات الشبكات TCP/IP، إلا أن LDAP لا يزال بروتوكولاً شائعاً للوصول إلى الدليل.

بروتوكولات النقل

تستخدم بروتوكولات X.500 تقليديًا حزمة بروتوكولات الشبكات OSI . مع ذلك، يستخدم بروتوكول الوصول إلى الدليل الخفيف ( LDAP ) بروتوكول TCP/IP للنقل. في الإصدارات اللاحقة من توصية الاتحاد الدولي للاتصالات X.519، تم تقديم بروتوكولات الربط المباشر للإنترنت (IDM) للسماح بنقل وحدات بيانات بروتوكول X.500 (PDUs) عبر حزمة TCP/IP. يتضمن هذا النقل بروتوكول ISO Transport عبر TCP، بالإضافة إلى بروتوكول ثنائي بسيط قائم على السجلات لتأطير حزم بيانات البروتوكول.

نماذج بيانات X.500

المفهوم الأساسي لبروتوكول X.500 هو وجود شجرة معلومات دليل واحدة (DIT)، وهي تنظيم هرمي للإدخالات موزعة على خادم واحد أو أكثر، تُسمى وكلاء نظام الدليل (DSA). يتكون كل إدخال من مجموعة من السمات، ولكل سمة قيمة واحدة أو أكثر. لكل إدخال اسم مميز فريد ، يُشكل من خلال دمج اسمه المميز النسبي (RDN)، وسمة واحدة أو أكثر من سمات الإدخال نفسه، والأسماء المميزة النسبية لكل إدخال أعلى منه وصولًا إلى جذر شجرة معلومات الدليل. ولأن بروتوكول LDAP يُطبق نموذج بيانات مشابهًا جدًا لنموذج X.500، يُمكنكم الاطلاع على وصف مُفصل لنموذج البيانات في مقال LDAP .

يُقدّم كلٌّ من X.520 و X.521 معًا تعريفًا لمجموعة من السمات وفئات الكائنات التي تُستخدم لتمثيل الأشخاص والمنظمات كمدخلات في دليل معلومات البيانات (DIT). وهما من أكثر مخططات الصفحات البيضاء استخدامًا .

يُستخدم معيار X.509 ، الذي يُوفّر إطار عمل للمصادقة، على نطاق واسع خارج بروتوكولات دليل X.500. وهو يُحدّد تنسيقًا قياسيًا لشهادات المفتاح العام.

العلاقة بشهادات X.509v3 الرقمية

كان الاستخدام الحالي لشهادات X.509v3 التي يتم تحميلها مباشرة في متصفحات الويب (بدلاً من الإشارة إليها في بنية الدليل) ضروريًا لتطوير التجارة الإلكترونية من خلال السماح باتصالات آمنة قائمة على الويب (SSL/TLS) والتي لم تتطلب دليل X.500 كمصدر للشهادات الرقمية كما تم تصوره في الأصل في X.500 (1988).

صُمم معيار X.509 ليكون طريقة الوصول الآمن لتحديث معيار X.500 قبل ظهور شبكة الإنترنت العالمية ، ولكن مع انتشار متصفحات الويب، برزت الحاجة إلى طريقة بسيطة لتشفير الاتصالات على طبقة النقل إلى خوادم الويب. ولذلك، تم تحميل شهادات الجذر الموثوقة لهيئات إصدار الشهادات المدعومة مسبقًا في مناطق تخزين الشهادات على الأجهزة المتصلة (مثل الحاسوب الشخصي، أو الخادم الوكيل، أو خادم الويب).

من المتوقع تعزيز الأمن من خلال التنفيذ المقرر للفترة 2011-2014 للاستراتيجية الوطنية الأمريكية للهويات الموثوقة في الفضاء الإلكتروني ، وهو مشروع يمتد من سنتين إلى ثلاث سنوات لحماية الهويات الرقمية في الفضاء الإلكتروني. [ 2 ]

لقد تجاوز تطبيق التجارة الإلكترونية لشبكة الويب العالمية (WWW) لـ X.509v3 آلية المصادقة الأصلية لمعيار ISO لربط الأسماء المميزة في دليل X.500، ولكنه لم يحل محلها.

يمكن للمستخدم النهائي إضافة أو إزالة حزم الشهادات هذه من خلال برامجه، ولكن تتم مراجعتها من قبل موردي المتصفحات وأنظمة التشغيل (مثل مايكروسوفت وموزيلا ) للتأكد من موثوقيتها المستمرة. في حال حدوث مشكلة، كما حدث مع DigiNotar ، يمكن لموردي المتصفحات إصدار تحديث لتصنيف جهة إصدار الشهادات على أنها غير موثوقة، ولكن هذا يُعدّ إزالةً فعليةً لتلك الجهة من "الثقة على الإنترنت". يوفر معيار X.500 طريقةً لمعرفة الجهة التي تدّعي امتلاك شهادة جذر محددة، خارج نطاق الحزمة المُقدمة. يمكن أن يعمل هذا كنموذج "الركائز الأربع للثقة"، حيث يُضيف فحصًا آخر لتحديد ما إذا كانت شهادة الجذر قد تعرضت للاختراق.

يتمثل التناقض بين هذا النهج المدمج في المتصفح في أنه في X.500 أو LDAP يمكن "ربط" السمة "caCertificate" بإدخال الدليل والتحقق منها بالإضافة إلى حزمة الشهادات المحملة مسبقًا الافتراضية والتي عادةً لا يلاحظها المستخدمون النهائيون إلا إذا ظهرت رسالة تحذير SSL.

على سبيل المثال، يتم التحقق من موقع الويب الذي يستخدم SSL، وعادةً ما يكون اسم موقع DNS هو "www.foobar.com"، في المتصفح بواسطة البرنامج باستخدام مكتبات تتحقق مما إذا كانت الشهادة موقعة بواسطة إحدى شهادات الجذر الموثوقة الممنوحة للمستخدم.

وبالتالي، خلق الثقة لدى المستخدمين بأنهم وصلوا إلى الموقع الإلكتروني الصحيح عبر بروتوكول HTTPS.

مع ذلك، توجد إمكانية لإجراء فحوصات أكثر دقة، للدلالة على التحقق من أكثر من مجرد اسم النطاق. وعلى النقيض من ذلك، في معيار X.500، تُعد الشهادة سمةً واحدةً من بين سمات عديدة لإدخال البيانات، حيث يمكن أن يحتوي الإدخال على أي شيء مسموح به وفقًا لمخطط الدليل المحدد. وبالتالي، يخزن معيار X.500 الشهادة الرقمية، لكنها واحدة من سمات عديدة يمكن أن تتحقق من هوية المؤسسة، مثل العنوان الفعلي ورقم الهاتف وعنوان البريد الإلكتروني.

يتم تحميل شهادات CA أو شهادات سلطة الشهادات في المتصفح تلقائيًا (في حالة آلية التحديث الخاصة بشركة Microsoft)، أو في تحديثات الإصدارات الجديدة للمتصفحات، ويتم منح المستخدم المزيد من الخيارات لاستيراد أو حذف أو إنشاء علاقة ثقة فردية مع سلطات الشهادات المحملة وتحديد كيفية تصرف المتصفح في حالة تعذر الوصول إلى خوادم إبطال OCSP.

وهذا يتناقض مع نموذج الدليل الذي يربط السمة "caCertificate" بجهة إصدار شهادات مدرجة. [ 3 ]

وبالتالي يمكن للمتصفح التحقق من شهادة SSL الخاصة بالموقع الإلكتروني عن طريق مجموعة الشهادات المقبولة المحملة أو يمكن البحث عن الشهادات الجذرية في دليل X.500 أو LDAP (أو عبر HTTP/S) واستيرادها إلى قائمة سلطات الشهادات الموثوقة.

يوجد الاسم المميز "المُقيد" في حقول الموضوع الخاصة بالشهادة، وهو ما يتطابق مع مدخل الدليل. يمكن أن يحتوي معيار X.509v3 على امتدادات أخرى، بحسب مجتمع الاهتمام، بخلاف أسماء النطاقات الدولية. وللاستخدام الواسع النطاق على الإنترنت، يصف معيار RFC-5280 PKIX ملفًا تعريفيًا للحقول التي قد تكون مفيدة لتطبيقات مثل البريد الإلكتروني المُشفّر.

لا يملك المستخدم النهائي الذي يعتمد على صحة الشهادة المقدمة إلى المتصفح أو البريد الإلكتروني طريقة سهلة لمقارنة الشهادة المزورة المقدمة (والتي قد تؤدي إلى ظهور تحذير من المتصفح) مع الشهادة الصالحة، دون أن تتاح له أيضًا فرصة التحقق من صحة الاسم المميز (DN) الذي تم تصميمه ليتم البحث عنه في X.500 DIT.

الشهادة نفسها عامة، وبسبب توقيعها ، تُعتبر غير قابلة للتزوير، وبالتالي يمكن توزيعها بأي شكل من الأشكال، ولكن يتم ربطها بهوية معينة في الدليل. هذا الربط هو ما يربط الشهادة بالهوية التي تدّعي استخدامها. على سبيل المثال، يحتوي برنامج X.500 الذي يُشغّل الجسر الفيدرالي على شهادات متبادلة تُتيح الثقة بين جهات إصدار الشهادات. [ 4 ]

إذا كانت شهادة X.509v3 مرتبطة باسم مميز لمنظمة صالحة داخل الدليل، فيمكن إجراء فحص بسيط فيما يتعلق بصحة الشهادة من خلال مقارنة ما يتم عرضه للمتصفح بما هو موجود في الدليل.

توجد بعض الخيارات للتحقق من شهادات الموثقين لمعرفة ما إذا كانت الشهادة قد تم الاطلاع عليها مؤخرًا، وبالتالي من المرجح أنها تعرضت للاختراق. [ 5 ] إذا كانت الشهادة موثوقة على الأرجح، ولكنها تفشل بسبب اختلاف طفيف في اسم النطاق، فستفشل في البداية في المتصفح، ولكن سيتم التحقق منها لاحقًا من خلال التحقق من موثوقية الموثق، مما قد يؤدي إلى تجاوز تحذير المتصفح.

سيكون لإدخال تنظيمي صالح، مثل o=FoobarWidgets، معرف OID أبجدي رقمي مرتبط به، وقد تم "إثبات هويته" بواسطة ANSI، مما يوفر طبقة أخرى من الضمان فيما يتعلق بربط الشهادة بالهوية.

توزيع الشهادات عبر نظام أسماء النطاقات (DNS) والفهارس؛ استخدامات خاصة بالقطاعات

تُحدد بعض التطبيقات (على سبيل المثال، مشروع US Direct الذي وضع معايير البنية التحتية للمفاتيح العامة في قطاع الرعاية الصحية) نشر شهادات S/MIME للمستلمين عبر نظام أسماء النطاقات (DNS )، مع خيارات للاكتشاف عبر DNS أو LDAP. استخدمت الملفات التعريفية المبكرة سجل موارد شهادة DNS ( RFC 4398 )؛ وتُحدد المواصفات الأحدث آليات DANE، بما في ذلك TLSA لبروتوكول TLS [ 6 ] وSMIMEA لبروتوكول S/MIME [ 7 ] . عمليًا، تعتمد العديد من منصات تبادل بيانات الرعاية الصحية على حزم موثوقة مُنسقة وخدمات الدليل/HTTP، مع اختلاف اعتماد DNSSEC / DANE باختلاف النظام البيئي [ 8 ] . 

يُفضل أحيانًا استخدام نظام أسماء النطاقات (DNS) لتخزين المعلومات وتوزيعها نظرًا لتوافره العالي ، [ 9 ] ويمكن تطبيق ذلك على الشهادات والهويات.

اعتبارات نطاق الاسم والحوكمة

كان مفهوم خوادم أسماء الجذر لنظام أسماء النطاقات (DNS) مثيرًا للجدل داخل مجتمع الإنترنت، على الرغم من أن هذه المسألة قد حُلت إلى حد كبير بالنسبة لنظام أسماء النطاقات. [ 10 ] في المقابل، يُنظر تقليديًا إلى نطاق أسماء X.500 على أنه يبدأ بهيئة تسمية وطنية، مما يعكس نهج المنظمة الدولية للتوحيد القياسي (ISO) والاتحاد الدولي للاتصالات (ITU) مع التمثيل الوطني. [ 11 ] ولذلك، تُنشئ الدول المختلفة خدمات X.500 الخاصة بها.

الحوادث الأمنية وجهود الشفافية

أبرزت أحداث عام 2011 التهديدات الناجمة عن جهات فاعلة مجهولة تابعة لدول قومية تقوم بتزوير الشهادات. ففي العادة، كان هجوم الوسيط (Man-in-the-Middle) الذي يستهدف نشطاء سياسيين في سوريا أثناء وصولهم إلى فيسبوك عبر الإنترنت، سيؤدي إلى ظهور تحذير من المتصفح (والذي يتجاهله العديد من المستخدمين العاديين تلقائيًا)، ولكنه ما كان ليحدث لو كانت شهادة الوسيط صادرة عن جهة إصدار شهادات موثوقة لدى المتصفح. [ 12 ] وقد استخدم برنامج ستوكسنت تقنيات مماثلة للسماح للبرامج الخبيثة بانتحال صفة برامج موثوقة، وذلك باستخدام شهادات مسروقة بدلًا من الشهادات المزورة. [ 13 ] يهدف مبدأ شفافية الشهادات إلى تزويد المستخدم النهائي بإجراء بسيط لتحديد صلاحية الشهادة؛ إذ قد لا يكون التحقق من حزمة الشهادات الافتراضية كافيًا، ومن هنا تأتي الحاجة إلى إجراء فحص إضافي. كما طُرحت مقترحات أخرى لشفافية الشهادات. [ 14 ]

تعرض كومودو لهجوم مختلف، مما أدى إلى تزوير شهادات استهدفت مواقع اتصالات بارزة، واستدعى تحديثات عاجلة للمتصفحات الرئيسية. [ 15 ] في تلك الحالة، صدرت الشهادات بالفعل من جهة إصدار شهادات موثوقة، مما ترك المستخدمين النهائيين دون أي تحذير إذا زاروا موقعًا مزيفًا - على عكس الحادثة السورية، حيث تم تزوير الشهادة بشكل فظ (باستبدال "Alto Palo" بـ "Palo Alto") واحتوت على أرقام تسلسلية غير صحيحة.

قائمة معايير سلسلة X.500

رقم ITU-Tرقم ISO/IECعنوان المعيار
X.500ISO/IEC 9594-1الدليل: نظرة عامة على المفاهيم والنماذج والخدمات
X.501ISO/IEC 9594-2الدليل: النماذج
X.509ISO/IEC 9594-8الدليل: أطر عمل شهادات المفتاح العام وشهادات السمات
X.511ISO/IEC 9594-3الدليل: تعريف الخدمة المجرد
X.518ISO/IEC 9594-4الدليل: إجراءات التشغيل الموزع
X.519ISO/IEC 9594-5الدليل: مواصفات البروتوكول
X.520ISO/IEC 9594-6الدليل: أنواع السمات المحددة
X.521ISO/IEC 9594-7الدليل: فئات الكائنات المختارة
X.525ISO/IEC 9594-9الدليل: النسخ المتماثل
X.530ISO/IEC 9594-10الدليل: استخدام إدارة الأنظمة لإدارة الدليل

نقد

يشير مؤلفو RFC 2693 - " نظرية شهادات SPKI " [ 16 ] إلى أن "خطة X.500 الأصلية من غير المرجح أن تُنفذ. فمجموعات إدخالات الدليل... تُعتبر قيّمة أو حتى سرية من قِبل مالكي القوائم، ومن غير المرجح أن تُنشر للعالم في شكل شجرة فرعية لدليل X.500." وأن "فكرة X.500 المتعلقة بالاسم المميز (اسم واحد فريد عالميًا يمكن للجميع استخدامه عند الإشارة إلى كيان ما) من غير المرجح أيضًا أن تتحقق." 

انظر أيضاً

مراجع

  1. X.500 و LDAP collectionscanada.gc.ca مؤرشفة بتاريخ 1 أبريل 2021 في Wayback Machine
  2. "الاستراتيجية الوطنية للهويات الموثوقة في الفضاء الإلكتروني" . مؤرشفة من الأصل بتاريخ 15 أغسطس 2016. تم الاطلاع عليها بتاريخ 10 سبتمبر 2023 .
  3. ك. زيلينغا (يونيو 2006). تعريفات مخطط بروتوكول الوصول إلى الدليل الخفيف (LDAP) لشهادات X.509 . مجموعة عمل الشبكة. doi : 10.17487/RFC4523 . RFC 4523 .المعيار المقترح. يلغي المعايير RFC 2252 و 2256 و 2587 . 
  4. "تحديث الهويات الفيدرالية" . www.idmanagement.gov .
  5. ويندلاندت، دان؛ أندرسن، ديفيد ج.؛ بيريج، أدريان (يونيو 2008). "وجهات نظر: تحسين مصادقة المضيف على نمط SSH باستخدام فحص المسارات المتعددة" (ملف PDF) . وقائع المؤتمر التقني السنوي لـ USENIX لعام 2008 : 321-334 .
  6. ب. هوفمان؛ ج. شليتر (أغسطس 2012). بروتوكول أمان طبقة النقل (TLS) لمصادقة الكيانات المسماة المستندة إلى نظام أسماء النطاقات (DANE): TLSA . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC6698 . ISSN 2070-1721 . RFC 6698 . المعيار المقترح. تم تحديثه بواسطة RFC 8749 و 7218 و 7671 . 
  7. ب. هوفمان؛ ج. شليتر (مايو 2017). استخدام نظام أسماء النطاقات الآمن لربط الشهادات بأسماء النطاقات لبروتوكول S/MIME . فريق عمل هندسة الإنترنت . doi : 10.17487/RFC8162 . RFC 8162 .تجريبي.
  8. الثقة المباشرة. "ANSI/DS 2019-01-100-2021: بيان قابلية التطبيق للنقل الصحي الآمن الإصدار 1.3" .
  9. ج. بيترسون؛ أ. كولكمان؛ هـ. تشوفينيغ؛ ب. أبوبا (أكتوبر 2013). اعتبارات معمارية حول خصائص التطبيقات في نظام أسماء النطاقات (DNS) . مجلس هندسة الإنترنت . doi : 10.17487/RFC6950 . ISSN 2070-1721 . RFC 6950 . لأغراض إعلامية.
  10. اللجنة الاستشارية لنظام خوادم الجذر التابعة لمؤسسة ICANN. RSSAC 023v2: تاريخ نظام خوادم الجذر (تقرير). ICANN . تم الاطلاع عليه بتاريخ 4 أكتوبر 2025 .
  11. انظر إلى المعيار نفسه، وخاصة قاعدة معلومات الدليل وشجرة معلومات الدليل.
  12. إيكرسلي، بيتر (5 مايو 2011). "هجوم رجل في المنتصف سوري ضد فيسبوك" . مؤسسة الحدود الإلكترونية .
  13. بيرو، بيير مارك (19 يوليو 2010). "ملفات Win32/Stuxnet الثنائية الموقعة" . www.welivesecurity.com .
  14. "شفافية الشهادات" . www.certificate-transparency.org .
  15. زتر، كيم. "اختراق إلكتروني يحصل على 9 شهادات مزيفة لمواقع إلكترونية بارزة؛ تم تتبع مصدرها إلى إيران" . وايرد .
  16. سي. إليسون؛ بي. فرانتز؛ بي . لامبسون ؛ آر. ريفست؛ بي. توماس؛ تي. يلونين (سبتمبر 1999). نظرية شهادات SPKI . مجموعة عمل الشبكة. doi : 10.17487/RFC2693 . RFC 2693 .تجريبي.
  • تشادويك، د. و. (1994). "فهم X.500 - الدليل" . مؤرشف من الأصل بتاريخ 28 نوفمبر 2017. تم الاطلاع عليه بتاريخ 6 ديسمبر 2017 .
  • X500Standard.com – موقع مجتمع X.500 الذي يُعدّ دليلاً لمعيار X.500 ومستودعاً للأعمال الحالية والجديدة الجارية على هذا المعيار. (مؤرشف في أرشيف الإنترنت بتاريخ 4 يناير 2019)